İçeriğe geç

Security Headers / CSP / CORS Inspector

Yapıştırılan HTTP response header’larını, curl çıktısını veya HAR verisini inceleyin. CSP ve browser isolation header’larını parse edin; CORS’u açık request context ile URL’e istek atmadan karşılaştırın.

Yerel girdi limiti: 2 MB · İşleme zaman aşımı: 8 sn
Bunu nasıl doğrulayabilirim?

Tarayıcınızın DevTools ekranında Network panelini açın, isterseniz mevcut istekleri temizleyin ve aracı çalıştırın. Sayfa dosyaları veya izin verilen analytics istekleri görülebilir; fakat araç payload’ları, dosyalar, anahtarlar ve sonuçlar işlenmek için gönderilmez.

Verilen response header’larını inceleyin

Response/header bloğu, curl -I çıktısı, curl verbose response satırları veya HAR JSON yapıştırın. CORS karşılaştırması için gerekiyorsa request context ekleyin. DecodeLens response URL’e istek atmaz.

Opsiyonel CORS request context

Header analizi

Header listesi, CSP policy’leri, açık CORS karşılaştırmaları, yapı kontrolleri ve bulgular burada gösterilir.

Kanıta dayalı header diagnostics

DecodeLens sıralı ve tekrarlanan header’ları korur, enforce edilen CSP ile report-only policy’leri ayırır ve CORS’u yalnızca request context varsa karşılaştırır. Bulgular gözlem, standart kuralı ve heuristic yorumları birbirinden ayırır.

Remote scan, browser simülasyonu veya security grade yok

  • Hiçbir URL, origin, report endpoint, HAR request veya response adresi fetch edilmez, replay edilmez ya da test edilmez.
  • Bir header’ın bulunması tek başına güvenlik garantisi değildir. Doğru policy; uygulamaya, browser davranışına, response türüne, deploy ortamına ve diğer kontrollere bağlıdır.
  • CORS sonuçları yalnızca yapıştırılan değerleri karşılaştırır. Preflight cache, redirect, service worker, cookie, authentication, CDN davranışı ve server routing yeniden üretilmez.
  • CSP parser directive’leri ve odaklı bulguları gösterir; document çalıştırmaz, exploit edilebilirlik iddiasında bulunmaz ve tek bir security score üretmez.

Aynı veriyi decode etmek, dönüştürmek, incelemek veya doğrulamak için ilgili araçlarla devam edin.

Opsiyonel request context ile response header analizi

Örneği yükleyerek enforce ve report-only CSP ayrımını görün; ardından açık Origin, method, credentials mode ve request header listesiyle yapılan CORS kontrollerini inceleyin.

Verilen kanıt

response header + opsiyonel Origin/method/credentials

Açık diagnostics

header listesi → CSP policy → CORS karşılaştırması → bulgular

Security Headers / CSP / CORS Inspector SSS

Bu araç siteyi tarıyor mu?

Hayır. Yalnızca verdiğiniz metni veya HAR JSON’u analiz eder. Response URL, Origin, CSP report endpoint veya başka bir host ile bağlantı kurulmaz.

Bir header’ın bulunması güvenli olduğu anlamına gelir mi?

Hayır. Header’ın bulunması, syntax’ın geçerli olması, context’e uygunluk, browser enforcement ve uygulama güvenliği farklı durumlardır. Araç bunları ayırır ve grade vermez.

CORS kontrolü neden Karşılaştırılmadı diyebilir?

Bazı CORS kararları Origin, method, credentials mode veya request header gibi request tarafı kanıtları ister. DecodeLens eksik context’i tahmin etmez.